স্লপস্কোয়াটিং বিবর্তন

স্লপস্কোয়াটিং-এর বিবর্তন: এআই কৌতূহল থেকে এজেন্ট আরসিই পর্যন্ত

সুচিপত্র

অবশ্যই পঠনীয় পোস্ট

পরের বার যখন কোনো এআই অ্যাসিস্ট্যান্ট ইনস্টল করার জন্য কোনো প্যাকেজ সুপারিশ করবে, আপনি কি যাচাই করে দেখবেন যে সেটির আসলেই অস্তিত্ব আছে কিনা? বেশিরভাগ ডেভেলপারই তা করেন না। সুপারিশ এবং যাচাইয়ের মধ্যবর্তী এই ফাঁক থেকেই স্লপসকোয়াটিং অ্যাটাক শুরু হয়, এবং তিন বছরেরও কম সময়ে এই হুমকিটি একজন গবেষকের প্রুফ অফ কনসেপ্ট থেকে স্বয়ংক্রিয় কোডিং এজেন্টের ভেতরে রিমোট কোড এক্সিকিউশনে পরিণত হয়েছে। এই লেখাটিতে স্লপসকোয়াটিংয়ের বিবর্তন এবং এর প্রতিটি পর্যায় অ্যাপসেক ও ডেভসেকওপিএস টিমের জন্য কী অর্থ বহন করে, তা তুলে ধরা হয়েছে।

এখানে নতুন? আমাদের প্রাথমিক পরিচিতি দিয়ে শুরু করুন। স্লপস্কোয়াটিং কী এবং এর থেকে কীভাবে আত্মরক্ষা করা যায়তারপর সময়রেখার জন্য ফিরে আসুন।

এক অনুচ্ছেদে একটি জঘন্য আক্রমণ

একটি নোংরা আক্রমণ এমন একটি নামে একটি ক্ষতিকারক প্যাকেজ নিবন্ধন করে, যা এআই মডেলগুলো প্রত্যাশিতভাবেই বিভ্রম সৃষ্টি করে। যেখানে টাইপোস্কোয়াটিং মানুষের টাইপিংয়ের ভুলকে কাজে লাগায় অনুরোধ উন্নত অনুরোধস্লপস্কোয়াটিং মডেলটিকেই কাজে লাগায়, যেখানে এমন একটি বিশ্বাসযোগ্য নাম তৈরি করা হয় যা কোনো রেজিস্ট্রিতেই নেই, এবং তারপর কোনো বৈধ ব্যবহারকারীর আগেই একজন আক্রমণকারী সেই নামটি নিজের দখলে নিয়ে নেয়। এই পরিভাষাটি প্রথম ব্যবহার করেন পাইথন সফটওয়্যার ফাউন্ডেশনের সিকিউরিটি ডেভেলপার-ইন-রেসিডেন্স সেথ লারসন এবং অ্যান্ড্রু নেসবিট এটিকে জনপ্রিয় করে তোলেন। এই প্যাটার্নটি পর্যবেক্ষণ করার মতো কারণ হলো, এটি কত দ্রুত পরিপক্ক হয়েছে।

স্লপস্কোয়াটিং বিবর্তন

২০২৩: প্রথম সতর্ক সংকেত

নিরাপত্তা গবেষক বার লানিয়াডো লক্ষ্য করেছেন যে বেশ কয়েকটি এলএলএম একটি প্যাকেজ সুপারিশ করে যাচ্ছিল যার নাম হাগিংফেস-ক্লিযার কোনো অস্তিত্ব নেই (আসল টুলটি ইনস্টল হয় এর সাথে) pip install -U “huggingface_hub[cli]”ঝুঁকিটা দেখানোর জন্য, সে ওই কাল্পনিক নামে একটি খালি প্যাকেজ আপলোড করে। তিন মাসের মধ্যেই কোনো রকম প্রচার ছাড়াই এটি ৩০,০০০ বারের বেশি ডাউনলোড হয়ে যায়, এবং এমনকি একটি বড় প্রযুক্তি কোম্পানির গবেষণার সাথে যুক্ত একটি রিপোজিটরির README-তেও এই ভুয়া নামটি দেখা যায়। প্যাকেজটি নিরীহ ছিল। কিন্তু শিক্ষাটা ছিল ভিন্ন: একটি কাল্পনিক নামকে অস্ত্র হিসেবে ব্যবহার করার জন্য শুধু যথেষ্ট সামঞ্জস্যপূর্ণ হলেই চলে।

২০২৪: ব্লগ পোস্ট থেকে মূলধারার সংবাদে

২০২৪ সালের মার্চ মাসে, দ্য রেজিস্টার একটি প্রতিবেদন প্রকাশ করে যেখানে বলা হয় যে, এআই মডেলগুলো আত্মবিশ্বাসের সাথে সফটওয়্যার প্যাকেজের নাম তৈরি করছে, যা ডেভেলপাররা ডাউনলোড করছে এবং সেগুলোর মধ্যে কিছু ম্যালওয়্যার দ্বারা দূষিত থাকার সম্ভাবনা রয়েছে। এই প্রতিবেদনটি প্রযুক্তিগতভাবে কী প্রকাশ করেছিল তার চেয়ে বেশি গুরুত্বপূর্ণ ছিল এটি যে ইঙ্গিত দিয়েছিল তার জন্য: হাগিংফেস-ক্লি এটি আর কোনো বিচ্ছিন্ন কৌতূহলের বিষয় ছিল না, বরং এটি ছিল একটি গুরুতর ধারার প্রথম লক্ষণ, যা মূলধারার প্রযুক্তি সংবাদমাধ্যমগুলো তুলে ধরার মতো যথেষ্ট ছিল; এর এক বছর পর একটি বৃহৎ আকারের গবেষণা এর ব্যাপ্তি নিশ্চিত করে।

২০২৫: প্রথম কঠোর পরিমাপ

ইউএসএনআইএক্স সিকিউরিটি ২০২৫-এর গবেষণাপত্র “উই হ্যাভ এ প্যাকেজ ফর ইউ!” (স্প্র্যাকলেন প্রমুখ) ৫,৭৬,০০০ পাইথন এবং জাভাস্ক্রিপ্ট নমুনার উপর ১৬টি বাণিজ্যিক ও ওপেন সোর্স কোড-জেনারেটর মডেল পরীক্ষা করেছে। এটি স্লপসকোয়াটিংকে নিছক গল্প থেকে তথ্যে পরিণত করেছে:

  • সুপারিশকৃত প্যাকেজগুলোর ১৯.৭% এর অস্তিত্ব ছিল না।
  • ওপেন-সোর্স মডেলগুলিতে (গড়ে ২১.৭%) বাণিজ্যিক মডেলগুলির (৫.২%) তুলনায় অনেক বেশি হ্যালুসিনেশন দেখা গেছে।
  • সবচেয়ে মারাত্মক অপরাধী, কোডলামা ৭বি এবং ৩৪বি, তাদের এক-তৃতীয়াংশের বেশি আউটপুটে হ্যালুসিনেশনে ভুগেছিল।
  • সমস্ত মডেল জুড়ে গবেষকরা ২,০৫,০০০-এরও বেশি স্বতন্ত্র অলীক নাম নথিভুক্ত করেছেন, যা বিভিন্ন বাস্তুতন্ত্র জুড়ে ধারাবাহিক প্রচারণা চালানোর জন্য যথেষ্ট বড় একটি ভান্ডার।

গবেষণাটিতে নকলগুলো কীভাবে তৈরি হয় তাকেও শ্রেণিবদ্ধ করা হয়েছে: ৩৮% ছিল দুটি আসল প্যাকেজের নাম মিলিয়ে তৈরি করা সংমিশ্রণ (ঠিক সেই ধরণ যা পরবর্তীতে তৈরি করেছিল)। রিঅ্যাক্ট-কোডশিফট থেকে jscodeshift এবং রিঅ্যাক্ট-কোডমড), ১৩% ছিল আসল প্যাকেজের টাইপো-ধাঁচের সংস্করণ, এবং ৫১% ছিল নিখাদ মনগড়া যা বিশ্বাসযোগ্য হলেও পুরোপুরি উদ্ভাবিত। প্রতিরক্ষার জন্য এই প্রথম দলটিই সবচেয়ে গুরুত্বপূর্ণ, কারণ দুটি আসল সরঞ্জামের অংশ দিয়ে তৈরি করা নাম এক নজরে শনাক্ত করা সবচেয়ে কঠিন।

আক্রমণকারীদের জন্য সবচেয়ে গুরুত্বপূর্ণ আবিষ্কারটি হলো: হ্যালুসিনেশনগুলো এলোমেলো নয় এবং প্রতিটি চেষ্টায় পরিবর্তিত হয় না। গবেষকরা যখন একই প্রম্পট দশবার করে পুনরায় চালান, তখন দেখা যায় যে হ্যালুসিনেশনে আসা নামগুলোর ৪৩% প্রতিটি চেষ্টাতেই উপস্থিত ছিল এবং ৫৮% একাধিকবার পুনরাবৃত্ত হয়েছিল। একজন আক্রমণকারীকে অনুমান করার প্রয়োজন হয় না। তারা মডেলের আচরণ পর্যবেক্ষণ করে, যে নামগুলো বারবার ফিরে আসে সেগুলো নোট করে এবং প্রথমে সেগুলোকে রেজিস্টার করে। এই পুনরাবৃত্তিযোগ্যতাই একটি বিচ্ছিন্ন হ্যালুসিনেশনকে একটি সম্প্রসারণযোগ্য আক্রমণে পরিণত করে।

২০২৬: বিচ্ছিন্ন প্যাকেজ থেকে স্বায়ত্তশাসিত এজেন্টে

এই বছর এখন পর্যন্ত সবচেয়ে সুস্পষ্ট প্রমাণ মিলেছে যে, স্লপস্কোয়াটিং এখন আর শুধু কোনো ডেভেলপারের প্রস্তাবিত কিছু কপি-পেস্ট করার মধ্যেই সীমাবদ্ধ নেই। npm ইনস্টল করুন.

২০২৬ সালের জানুয়ারিতে, নিরাপত্তা গবেষক চার্লি এরিকসেন একটি অলীক এনপিএম প্যাকেজ খুঁজে পান, রিঅ্যাক্ট-কোডশিফটএআই-দ্বারা তৈরি এজেন্টের নির্দেশাবলী ফর্কের মাধ্যমে ইতিমধ্যে ২৩৭টি রিপোজিটরিতে ছড়িয়ে পড়েছে এবং এজেন্টরা এখনও প্রতিদিন এটি ইনস্টল করার চেষ্টা করছে। এর উৎপত্তি হয়েছিল একটিমাত্র উৎস থেকে। commit এআই-লিখিত এজেন্ট স্কিল ফাইলগুলো কোনো মানুষ পর্যালোচনা করেনি। কোনো আক্রমণকারী এটিকে অস্ত্র হিসেবে ব্যবহার করার আগেই, আত্মরক্ষার্থে এরিকসেন নিজেই নামটি নিবন্ধন করে নেন।

আলাদাভাবে, একটি প্রকৃত ক্ষতিকারক প্যাকেজ যার নাম অব্যবহৃত আমদানিবৈধের পরিবর্তে বিভ্রম eslint-plugin-unused-importsnpm এটিকে নিরাপত্তাজনিত নিষেধাজ্ঞার অধীনে রাখার পরেও এটি ইনস্টল হতে থাকে, যা দেখায় যে একটি স্লপস্কোয়াটিং আক্রমণ চিহ্নিত হওয়ার পরেও কতদিন ধরে শিকার খুঁজে যেতে পারে।

এরপর, ২০২৬ সালের জুলাই মাসে, গবেষকরা “হ্যালুস্কোয়াটিং” নামে একটি সম্পর্কিত কৌশলের বর্ণনা দেন, যা একটি বিভ্রমের সাথে প্রম্পট ইনজেকশনকে সংযুক্ত করে: ব্যবহারকারীর পক্ষ থেকে কোনো বিভ্রমমূলক রিসোর্স সংগ্রহকারী একটি এআই কোডিং এজেন্টকে হাইজ্যাক করে আক্রমণকারীর সরবরাহ করা কোড চালানো যেতে পারে। এটি স্লপস্কোয়াটিং-এর বিবর্তনকে একটি নিষ্ক্রিয় ইনস্টল ঝুঁকি থেকে এজেন্টিক ডেভেলপমেন্ট ওয়ার্কফ্লোর অভ্যন্তরে একটি সক্রিয় রিমোট-কোড-এক্সিকিউশন ভেক্টরে রূপান্তরিত করে।

কেন “ভাইব কোডিং” আক্রমণের ক্ষেত্র প্রসারিত করেছিল

এআই-নির্মিত কোড যদি একটি বিশেষায়িত ক্ষেত্র হতো, তাহলে স্লপস্কোয়াটিং তেমন কোনো সমস্যা তৈরি করত না। কিন্তু এটি তা নয়। কোডিং অ্যাসিস্ট্যান্ট, স্বয়ংক্রিয় এজেন্ট এবং “ভাইব কোডিং” ওয়ার্কফ্লো-এর উত্থান—যেখানে ডেভেলপাররা কোড চালানোর আগে তার খুব কম অংশই পর্যালোচনা করেন—দুটি সুনির্দিষ্ট উপায়ে আক্রমণের ক্ষেত্রকে বদলে দিয়েছে।

প্রথমত, আক্রমণের প্রবেশপথ এখন আর শুধু ডেভেলপারের মধ্যে সীমাবদ্ধ নেই। আগে টাইপোস্কোয়াটিং আক্রমণ একজনের ভুল টাইপ করার ওপর নির্ভর করত। এখন এই ভুলের উৎপত্তি হয় মডেলের ভেতর থেকে এবং তা শত শত ডেভেলপারের কাছে ছড়িয়ে পড়ে, যারা একই ধরনের প্রশ্ন করে এবং একই অলীক সুপারিশ পায়।

দ্বিতীয়ত, আক্রমণের ক্ষেত্রটি আরও উপরের স্তরে চলে গেছে। এখন আর শুধু মানুষের লেখা কোড পর্যবেক্ষণ করাই যথেষ্ট নয়। টিমগুলোকে এখন একটি এআই অ্যাসিস্ট্যান্টের প্রস্তাবিত ডিপেন্ডেন্সি, এটি যে এমসিপি সার্ভারগুলোর সাথে সংযোগ স্থাপন করে, এবং কোনো মানুষের হস্তক্ষেপ ছাড়াই প্যাকেজ ইনস্টলকারী এজেন্টগুলোর ওপরও নজর রাখতে হয়। প্রচলিত অ্যাপসেক, যা রিপোজিটরি এবং মানুষের কার্যকলাপ পর্যালোচনার জন্য তৈরি, commitডেভেলপার, এআই এবং রেজিস্ট্রির মধ্যকার সেই মিথস্ক্রিয়া পর্যবেক্ষণ করার জন্য এটিকে কখনোই ডিজাইন করা হয়নি, আর ঠিক এখানেই এখন স্লপসকোয়াটিং লুকিয়ে থাকে।

প্রতিরোধের জন্য এর অর্থ কী

এর কোনোটিই জেনারেটিভ এআই-কে সহজাতভাবে অসুরক্ষিত করে না। এটি এমন একটি সাপ্লাই চেইন ঝুঁকি তৈরি করে যা ধরার জন্য প্রচলিত টুলিং তৈরি করা হয়নি, এবং এর জন্য সেই যাচাইকরণ নীতিগুলোর প্রয়োজন হয় যা আমরা ইতোমধ্যেই যেকোনো বাহ্যিক নির্ভরতার ক্ষেত্রে প্রয়োগ করি: ডিফল্টভাবে বিশ্বাস করবেন না, উৎস যাচাই করুন, এবং প্রত্যেক ডেভেলপারের স্মৃতির উপর নির্ভর না করে সেই যাচাইকরণকে স্বয়ংক্রিয় করুন। সম্পূর্ণ প্রতিরক্ষামূলক কর্মপন্থা আমাদের গাইডে রয়েছে। এআই সরবরাহ শৃঙ্খল নিরাপত্তাতবে সংক্ষেপে বলতে গেলে, ম্যানুয়াল যাচাইকরণ এখনও প্রয়োজনীয় হলেও, এর কার্যকারিতা তখনই কমে যায় যখন একটি মনগড়া নাম একই সাথে হাজার হাজার ডেভেলপারের কাছে পৌঁছে যায়, অথবা কোনো এজেন্ট কোনো রকম মানবিক পর্যালোচনা ছাড়াই তা ইনস্টল করে ফেলতে পারে।

কোনো এজেন্ট ইনস্টল করার আগেই বিভ্রম সৃষ্টিকারী প্যাকেজগুলো থামান।

২০২৬টি ঘটনার একটি সাধারণ বৈশিষ্ট্য হলো: বিপজ্জনক ইনস্টলেশনটি কোনো মানুষের সম্পৃক্ততা ছাড়াই সম্পন্ন হয়। এটাই হলো মূল ফাঁক। জাইজেনি Shield জন্য নির্মিত। Shield এটি ডেভেলপারের এন্ডপয়েন্টে থাকা একটি লাইটওয়েট এজেন্ট যা ইনস্টলের সময় ক্ষতিকারক প্যাকেজগুলিকে ব্লক করে, ব্যবহার করে ম্যালওয়্যার আর্লি ওয়ার্নিং (MEW) এমন রায় যা কোনো স্বাক্ষর তৈরি হওয়ার আগেই কার্যকর হয়। যখন কোনো এআই সহকারী বা স্বায়ত্তশাসিত এজেন্ট একটি অলীক, সদ্য নিবন্ধিত প্যাকেজ ইনস্টল করার চেষ্টা করে, Shield ফেচ করার সাথে সাথেই এটি মূল্যায়ন করে এবং ব্লক করে দেয়, ফলে কোনো মানুষ দেখুক বা না দেখুক, ইনস্টল স্ক্রিপ্টটি কখনোই চলে না। প্রতিটি ব্লক একই দিকে প্রবাহিত হয়। জাইজেনি আপনার কোড, বিল্ড এবং রানটাইম ফলাফল কনসোলে দেখুন, এবং Shield এটি আপনার বিদ্যমান EDR-এর বিরুদ্ধে না গিয়ে, বরং এর পাশাপাশি চলে।

বিনামূল্যে শুরু করুন। Xygeni-এর ডেভেলপার প্ল্যানটি বিনামূল্যে: ১০টি রিপোজিটরি, মাসে ২০০টি স্ক্যান, ৫ জন পর্যন্ত কন্ট্রিবিউটর, কোনো ক্রেডিট কার্ডের প্রয়োজন নেই। Sign up with GitHub, GitLab, বা Google-এ যান এবং ১০ মিনিটেরও কম সময়ে আপনার প্রথম স্ক্যানটি চালান; Shield এন্ডপয়েন্ট প্রোটেকশন শীঘ্রই ডেভেলপার প্ল্যানে আসছে। 

FAQ

একটি প্যাকেজ ম্যানেজার কি নিজে থেকেই স্লপসকোয়াটিং প্রতিরোধ করতে পারে?

পুরোপুরি নয়। npm-এর কলিশন ডিটেকশন বিদ্যমান প্যাকেজের সাথে অতিরিক্ত সাদৃশ্যপূর্ণ নামগুলোকে ব্লক করে, যা টাইপোস্কোয়াটিং প্রতিরোধে সাহায্য করে, কিন্তু একটি মনগড়া নাম হলো একটি সম্পূর্ণ নতুন স্ট্রিং, যার কোনো কলিশন শনাক্ত করার সুযোগ থাকে না। যদি কোনো আক্রমণকারী কোনো ডেভেলপারের ইনস্টল করার আগেই মনগড়া প্যাকেজটি রেজিস্টার করে ফেলে, তবে ইনস্টলেশনটি কোনো ত্রুটি ছাড়াই সম্পন্ন হয়ে যায়, কারণ প্যাকেজটির প্রকৃতই অস্তিত্ব থাকে। এটি প্রতিরোধের জন্য শুধু রেজিস্ট্রির নিজস্ব যাচাই-বাছাইই যথেষ্ট নয়, বরং প্যাকেজটির উৎস এবং আচরণ যাচাই করাও প্রয়োজন।

২০২৬ সালের এজেন্ট মামলাগুলো পূর্ববর্তী অবৈধ দখলদারিত্ব থেকে কীভাবে আলাদা?

পূর্ববর্তী ঘটনাগুলো একজন মানুষের দ্বারা প্রস্তাবিত ইনস্টল কমান্ড কপি-পেস্ট করার উপর নির্ভরশীল ছিল। ২০২৬টি ক্ষেত্রে, স্বয়ংক্রিয় এজেন্টগুলো কোনো মানুষের তত্ত্বাবধান ছাড়াই অলীক প্যাকেজ ইনস্টল বা ইনস্টল করার চেষ্টা করেছিল, এবং HalluSquatting কৌশলটি এজেন্টের কর্মপ্রবাহের ভেতরে রিমোট কোড এক্সিকিউশন সম্পন্ন করার জন্য একটি অলীক অভিজ্ঞতার সাথে প্রম্পট ইনজেকশনকে সংযুক্ত করে আরও এক ধাপ এগিয়ে গিয়েছিল।

sca-tools-software-composition-analysis-tools
আপনার সফটওয়্যারের ঝুঁকিগুলোকে অগ্রাধিকার দিন, প্রতিকার করুন এবং সুরক্ষিত করুন।
আপনার বিনামূল্যে অ্যাকাউন্টটি নিন।
কোন ক্রেডিট কার্ড প্রয়োজন নেই

আপনার সফটওয়্যার উন্নয়ন ও বিতরণ সুরক্ষিত করুন

Xygeni প্রোডাক্ট স্যুটের সাথে